Metoda për shkëputjen e mbrojtjes Lockdown në Ubuntu për anashkalimin e UEFI Secure Boot

Andi Konovalov nga kompania Google publikoi metoda për çaktivizimin e mbrojtjes në distancë Lockdown, e ofruar në paketën me bërthamën Linux, të shpërndarë në Ubuntu (metodat teorikisht të propozuara duhet të funksionojnë me bërthamën Fedora dhe shpërndarje të tjera, por ato nuk janë testuar).

Lockdown kufizon qasjen e përdoruesit root në bërthamë dhe bllokon rrugët për rreth UEFI Secure Boot. Për shembull, në modalitetin lockdown, kufizohet qasja në /dev/mem, /dev/kmem, /dev/port, /proc/kcore, debugfs, modalitetin e ndihmës kprobes, mmiotrace, tracefs, BPF, CIS të PCMCIA (Struktura e Informacionit të Kartës), disa interfesa ACPI dhe regjistrat MSR të CPU, ndalohen thirrjet kexec_file dhe kexec_load, ndalohet kalimi në gjumin e thellë, limitohet përdorimi i DMA për pajisjet PCI, ndalohet importimi i kodit ACPI nga variablat EFI, dhe nuk lejohet manipulimi me portet hyrëse/dalëse, përfshirë ndryshimin e numrit të ndërhyrjes dhe portit hyrës/dalës për portin serial.

Mekanizmi Lockdown u shtua kohët e fundit në përbërjen kryesore të bërthamës Linux 5.4, por në bërthamat e shpërndara në shpërndarje, ai ende zbaton në formën e patches ose kompletuar me patches. Një nga dallimet që ofrohen në përmirësimet e shpërndara nga implementimi i integruar në bërthamë është mundësia për të çaktivizuar bllokimin e ofruar nëse ka qasje fizike në sistem.

Në Ubuntu dhe Fedora, për të çaktivizuar Lockdown, është parashikuar një kombinim çelësash Alt+SysRq+X. Supozohet se kombinimi Alt+SysRq+X mund të përdoret vetëm me qasje fizike në pajisje, dhe në rastin e një shkeljeje në distancë dhe marrjes së qasjes root, sulmuesi nuk do të jetë në gjendje të çaktivizojë Lockdown dhe, për shembull, të ngarkojë në bërthamë një modul të padëshmuar me digastimin digjital me rootkit.

Andrei Konovalov tregoi se metodat që lidhen me përdorimin e tastierës për konfirmimin e pranisë fizike të përdoruesit nuk janë efektive. Një mënyrë e thjeshtë për të çaktivizuar Lockdown do të ishte simulimi programatik i shtypjes së Alt+SysRq+X përmes /dev/uinput, por ky opsion është bllokuar fillimisht. Megjithatë, u identifikuan të paktën dy mënyra tjetër për të ngërthyer Alt+SysRq+X.

Mënyra e parë lidhet me përdorimin e ndërfaqes 'sysrq-trigger' — për simulimin e saj mjafton të aktivizohet kjo ndërfaqe, duke shkruar '1' në /proc/sys/kernel/sysrq, dhe pastaj të shkruhet 'x' në /proc/sysrq-trigger. Ky arsyetim është eliminuar u identifikua në përditësimin e dhjetorit të bërthamës Ubuntu dhe në Fedora 31. Është e rëndësishme të theksohet se zhvilluesit, ashtu si në rastin e /dev/uinput, fillimisht përpiqeshin bllokoni këtë metodë, por bllokimi nuk funksionoi për shkak të gabimit kodit.

Mënyra e dytë lidhet me emulimin e tastierës përmes USB/IP dhe dërgimin e mëposhtëm të sekuencës Alt+SysRq+X me tastierën virtuale. Në bërthamën e ofruar në Ubuntu, USB/IP është përfshirë në parazgjedhje (CONFIG_USBIP_VHCI_HCD=m dhe CONFIG_USBIP_CORE=m) dhe janë ofruar modulët e nevojshëm të punës, të certifikuar me nënshkrim digjital usbip_core dhe vhci_hcd. Sulmuesi mund të krijojë një pajisje USB virtuale, duke filluar përpunuesin e rrjetit në ndërfaqen loopback dhe duke e lidhur atë si një pajisje USB të largët përmes USB/IP. Rreth kësaj metode është raportuar te zhvilluesit e Ubuntu, por një rregullim ende nuk është lëshuar.

Burimi: opennet.ru

Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы 🔥 Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы | ProHoster